Apa yang terjadi
Diterbitkan 2026-09-21. Karena state string kosong diterima sebagai kecocokan setelah callback OAuth, penyerang dapat melampirkan sesi korban ke identitas OAuth yang dipilih penyerang — cacat integritas state OAuth dengan konsekuensi pengikatan sesi (CWE-287/352/384/1275).
Mengapa penting
Hatchet menjalankan tugas latar belakang dan workflow agen AI yang tahan lama; membajak identitas orkestrasi memungkinkan penyerang mengarahkan ulang, memicu, atau mengamati eksekusi agen dan state workflow-nya, merusak bidang kendali agen.
Vektor serangan
ValidateOAuthState membersihkan nilai sesi oauth_state_ menjadi string kosong setelah callback OAuth yang berhasil dan kemudian menerima parameter state kosong sebagai sama. Penyerang yang tidak terautentikasi yang dapat membuat korban berada di tengah alur OAuth di sesinya dapat mengikat sesi Hatchet korban ke identitas OAuth yang dikendalikan penyerang, membajak akun agen/orchestrator.
Sistem yang terdampak
Hatchet < 0.91.1
Mitigasi
Tingkatkan ke Hatchet v0.91.1 (commit f9046418; GHSA-phg3-3g28-wq9v).